Weiter zum Inhalt
  • Home
  • Aktuell
  • Tags
  • 0 Ungelesen 0
  • Kategorien
  • Unreplied
  • Beliebt
  • GitHub
  • Docu
  • Hilfe
Skins
  • Hell
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dunkel
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Standard: (Kein Skin)
  • Kein Skin
Einklappen
ioBroker Logo

Community Forum

donate donate
  1. ioBroker Community Home
  2. Deutsch
  3. ioBroker Allgemein
  4. PortForwarding doch gar nicht so schlimm!?

NEWS

  • Neuer ioBroker-Blog online: Monatsrückblick März/April 2026
    BluefoxB
    Bluefox
    8
    1
    400

  • Verwendung von KI bitte immer deutlich kennzeichnen
    HomoranH
    Homoran
    10
    1
    347

  • Monatsrückblick Januar/Februar 2026 ist online!
    BluefoxB
    Bluefox
    18
    1
    955

PortForwarding doch gar nicht so schlimm!?

Geplant Angeheftet Gesperrt Verschoben ioBroker Allgemein
portforwardingsecurityfritzboxportsvisadminsshletsencrypt
8 Beiträge 6 Kommentatoren 638 Aufrufe 4 Beobachtet
  • Älteste zuerst
  • Neuste zuerst
  • Meiste Stimmen
Antworten
  • In einem neuen Thema antworten
Anmelden zum Antworten
Dieses Thema wurde gelöscht. Nur Nutzer mit entsprechenden Rechten können es sehen.
  • remiinDR Offline
    remiinDR Offline
    remiinD
    schrieb am zuletzt editiert von remiinD
    #1

    Hallo liebe Community,

    ich habe mir ne menge Gedanken über das Thema gemacht und mit ein paar Kollegen gesprochen (Systemhaus für Netzwerk und Security) die seit mehreren Jahrzenten dem Unternehmen beiwohnen.

    VORWEG: DIES IST KEINE EMPFEHLUNG AN ALLE HIER PORTFORWARDING EINZUSCHALTEN WENN MAN SICH NICHT 100% IM KLAREN IST WAS MAN TUT. RISIKO BESTEHT IMMER!!!!!!! -
    (Das tut es immer und überall, auch wenn du auf die Straße gehst ;) )

    Ich und die Kollegen sind zu dem Entschluss gekommen, dass Portforwarding (!!! BEI EINHALTUNG GEWISSER STANDARDS!!!) gar kein so großes Problem darstellt (vor allem bei Systemen wie dem Raspberry, der regelmäßig von der Raspi-Foundation aktuell gehalten wird etc.)

    Ich habe auf meiner FritzBox (die auch regelmäßige Updates erhält) Portforwarding auf Admin, VIS und SSH aktiviert. Dazu muss ich sagen die Passwörter die ich für die einzelnen Services gewählt habe unterscheiden sich, und sich mit einem Wildwuchs aus kryptischen Zeichen-,Zahlen- und Sonderzeichenketten (nahezu) unknackbar, sollte ich nicht auf Fishing Websites reinfallen...

    Eigene Portfreigaben zu öffnen habe dem Raspberry in der FirtzBox nicht gestattet.
    Mein Raspberry bekommt per Cron alle 6 Stunden ein Update und Upgrade verpasst. Außerdem ist fail2ban aktiv mit blockings von 14 Tagen und maximal 2 versuchen sich anzumelden. Das ganze läuft aktuell nur bei SSH aber wird noch ausgeweitet auf den Node.js Webserver für HTTPS. Und ja ich sehe auch regelmäßig ein paar "einsame" IPs sich auf meinen Raspberry verirren, die aber spätestens nach dem zweiten Versuch geblockt werden.

    Anfangs war ich ebenfalls über VPN angebunden, ich fand es jedoch immer zu umständlich "nur um mal eben das Licht auszumachen" oder den Stromverbrauch im VIS zu checken den VPN anzuschalten. Den Cloud adapter will ich nicht nutzen. Reicht mir schon, dass Alexa weiss was ich an Musik höhre :D

    Domain gekauft, LetsEncrypt Zertifikat auf dem Raspi installiert und ab dafür. Von überall erreichbar.

    EDIT: Außerdem checke ich Berufsbedingt regelmäßig CVEs.

    Jetzt will ich eigentlich nur von Euch (hoffentlich auch der ein oder andered der ebenfalls im Network / Security Bereich tätig sind) mal höhren wie Ihr die Gefahr von Portforwardings auf den IOBroker seht. Viele Meinungen gehen ja schon aus vergangenen Threads einher aber trotzdem würde mich das >>aktuell<< mal interessieren.

    Viele Grüße

    Remiind.

    BBTownB 1 Antwort Letzte Antwort
    0
    • remiinDR remiinD

      Hallo liebe Community,

      ich habe mir ne menge Gedanken über das Thema gemacht und mit ein paar Kollegen gesprochen (Systemhaus für Netzwerk und Security) die seit mehreren Jahrzenten dem Unternehmen beiwohnen.

      VORWEG: DIES IST KEINE EMPFEHLUNG AN ALLE HIER PORTFORWARDING EINZUSCHALTEN WENN MAN SICH NICHT 100% IM KLAREN IST WAS MAN TUT. RISIKO BESTEHT IMMER!!!!!!! -
      (Das tut es immer und überall, auch wenn du auf die Straße gehst ;) )

      Ich und die Kollegen sind zu dem Entschluss gekommen, dass Portforwarding (!!! BEI EINHALTUNG GEWISSER STANDARDS!!!) gar kein so großes Problem darstellt (vor allem bei Systemen wie dem Raspberry, der regelmäßig von der Raspi-Foundation aktuell gehalten wird etc.)

      Ich habe auf meiner FritzBox (die auch regelmäßige Updates erhält) Portforwarding auf Admin, VIS und SSH aktiviert. Dazu muss ich sagen die Passwörter die ich für die einzelnen Services gewählt habe unterscheiden sich, und sich mit einem Wildwuchs aus kryptischen Zeichen-,Zahlen- und Sonderzeichenketten (nahezu) unknackbar, sollte ich nicht auf Fishing Websites reinfallen...

      Eigene Portfreigaben zu öffnen habe dem Raspberry in der FirtzBox nicht gestattet.
      Mein Raspberry bekommt per Cron alle 6 Stunden ein Update und Upgrade verpasst. Außerdem ist fail2ban aktiv mit blockings von 14 Tagen und maximal 2 versuchen sich anzumelden. Das ganze läuft aktuell nur bei SSH aber wird noch ausgeweitet auf den Node.js Webserver für HTTPS. Und ja ich sehe auch regelmäßig ein paar "einsame" IPs sich auf meinen Raspberry verirren, die aber spätestens nach dem zweiten Versuch geblockt werden.

      Anfangs war ich ebenfalls über VPN angebunden, ich fand es jedoch immer zu umständlich "nur um mal eben das Licht auszumachen" oder den Stromverbrauch im VIS zu checken den VPN anzuschalten. Den Cloud adapter will ich nicht nutzen. Reicht mir schon, dass Alexa weiss was ich an Musik höhre :D

      Domain gekauft, LetsEncrypt Zertifikat auf dem Raspi installiert und ab dafür. Von überall erreichbar.

      EDIT: Außerdem checke ich Berufsbedingt regelmäßig CVEs.

      Jetzt will ich eigentlich nur von Euch (hoffentlich auch der ein oder andered der ebenfalls im Network / Security Bereich tätig sind) mal höhren wie Ihr die Gefahr von Portforwardings auf den IOBroker seht. Viele Meinungen gehen ja schon aus vergangenen Threads einher aber trotzdem würde mich das >>aktuell<< mal interessieren.

      Viele Grüße

      Remiind.

      BBTownB Offline
      BBTownB Offline
      BBTown
      schrieb am zuletzt editiert von BBTown
      #2

      @remiinD sagte in PortForwarding doch gar nicht so schlimm!?:

      Anfangs war ich ebenfalls über VPN angebunden, ich fand es jedoch immer zu umständlich "nur um mal eben das Licht auszumachen" oder den Stromverbrauch im VIS zu checken den VPN anzuschalten

      Damit hast Du - meiner Meinung nach - alles bereits beantwortet!
      Sicherheit hat - fast immer - mit Komfortverlust zu tun.
      Und dazu bist Du offensichtlich nicht bereit, und daher würde ich dir zum Thema Sicherheit niemals vertrauen!

      Wie unfassbar wichtig muss es sein "mal eben den Stromverbrauch abzulesen" und für so etwas an Sicherheit einzubüßen?

      Aber am Ende muss jeder selbst wissen was er tut.

      Im übrigen kann man in der Kombination "telegram-Adapter" und "Text2Command" recht sichere Abfrage und Schaltbefehle von extern durchführen.

      ioBroker auf NUC (VM debian v13 (Trixie ), node v22.22.2 npm v10.9.4, js-controller v7.1.1 jsonl/jsonl / HomeMatic CCU-2 (Wired und Funk) / Philips HUE / echo.DOT / Broadlink RM pro / SONOS

      remiinDR 1 Antwort Letzte Antwort
      0
      • BBTownB BBTown

        @remiinD sagte in PortForwarding doch gar nicht so schlimm!?:

        Anfangs war ich ebenfalls über VPN angebunden, ich fand es jedoch immer zu umständlich "nur um mal eben das Licht auszumachen" oder den Stromverbrauch im VIS zu checken den VPN anzuschalten

        Damit hast Du - meiner Meinung nach - alles bereits beantwortet!
        Sicherheit hat - fast immer - mit Komfortverlust zu tun.
        Und dazu bist Du offensichtlich nicht bereit, und daher würde ich dir zum Thema Sicherheit niemals vertrauen!

        Wie unfassbar wichtig muss es sein "mal eben den Stromverbrauch abzulesen" und für so etwas an Sicherheit einzubüßen?

        Aber am Ende muss jeder selbst wissen was er tut.

        Im übrigen kann man in der Kombination "telegram-Adapter" und "Text2Command" recht sichere Abfrage und Schaltbefehle von extern durchführen.

        remiinDR Offline
        remiinDR Offline
        remiinD
        schrieb am zuletzt editiert von
        #3

        @BBTown Moohohohment. :)

        Du musst hier unterscheiden, was mein privates Empfinden ist und was ich Beruflich mache. Natürlich würde ich keinem Kunden empfehlen Portfreigaben zu machen (Es sei denn es ist ein Webserver in der DMZ oder ähnliches wo es fast gar nicht anders geht).

        Vertrauen musst du mir nicht. Das habe ich ja auch gar nicht erwartet /verlangt :D

        Ich wollte wissen wie ihr das Risiko einschätzt mit (bestenfalls) Beispielen dafür was schief laufen kann. (Auch wenn mir das bewusst ist das da Dinge schief laufen können).

        Gruß

        Remiind

        H BBTownB W 3 Antworten Letzte Antwort
        0
        • remiinDR remiinD

          @BBTown Moohohohment. :)

          Du musst hier unterscheiden, was mein privates Empfinden ist und was ich Beruflich mache. Natürlich würde ich keinem Kunden empfehlen Portfreigaben zu machen (Es sei denn es ist ein Webserver in der DMZ oder ähnliches wo es fast gar nicht anders geht).

          Vertrauen musst du mir nicht. Das habe ich ja auch gar nicht erwartet /verlangt :D

          Ich wollte wissen wie ihr das Risiko einschätzt mit (bestenfalls) Beispielen dafür was schief laufen kann. (Auch wenn mir das bewusst ist das da Dinge schief laufen können).

          Gruß

          Remiind

          H Offline
          H Offline
          HeliosFan
          schrieb am zuletzt editiert von
          #4

          @remiinD

          Auf jeden Fall muss auf Dein System eine DateI "Hacker_lies_mich.txt", welche die allerwüstesten Beleidigungen und Beschimpfungen für Hacker enthält. Die Typen brauchen das !!!! 😊 😊 😊 😊

          1 Antwort Letzte Antwort
          0
          • remiinDR remiinD

            @BBTown Moohohohment. :)

            Du musst hier unterscheiden, was mein privates Empfinden ist und was ich Beruflich mache. Natürlich würde ich keinem Kunden empfehlen Portfreigaben zu machen (Es sei denn es ist ein Webserver in der DMZ oder ähnliches wo es fast gar nicht anders geht).

            Vertrauen musst du mir nicht. Das habe ich ja auch gar nicht erwartet /verlangt :D

            Ich wollte wissen wie ihr das Risiko einschätzt mit (bestenfalls) Beispielen dafür was schief laufen kann. (Auch wenn mir das bewusst ist das da Dinge schief laufen können).

            Gruß

            Remiind

            BBTownB Offline
            BBTownB Offline
            BBTown
            schrieb am zuletzt editiert von
            #5

            @remiinD sagte in PortForwarding doch gar nicht so schlimm!?:

            Du musst hier unterscheiden, was mein privates Empfinden ist und was ich Beruflich mache. Natürlich würde ich keinem Kunden empfehlen Portfreigaben zu machen

            hmmmm .... Wasser predigen und dabei Wein trinken?? ;-) 😎

            Es ist ja am Ende tatsächlich eine persönliche Frage/Entscheidung.
            Mir fiel aber sofort eine - aus meiner Sicht sehr häufig anzutreffende - Verhaltensweise auf:
            Ursache für Sicherheitsverlust = Bequemlichkeit
            Das finde ich persönlich eben gefährlich.

            ioBroker auf NUC (VM debian v13 (Trixie ), node v22.22.2 npm v10.9.4, js-controller v7.1.1 jsonl/jsonl / HomeMatic CCU-2 (Wired und Funk) / Philips HUE / echo.DOT / Broadlink RM pro / SONOS

            1 Antwort Letzte Antwort
            0
            • remiinDR remiinD

              @BBTown Moohohohment. :)

              Du musst hier unterscheiden, was mein privates Empfinden ist und was ich Beruflich mache. Natürlich würde ich keinem Kunden empfehlen Portfreigaben zu machen (Es sei denn es ist ein Webserver in der DMZ oder ähnliches wo es fast gar nicht anders geht).

              Vertrauen musst du mir nicht. Das habe ich ja auch gar nicht erwartet /verlangt :D

              Ich wollte wissen wie ihr das Risiko einschätzt mit (bestenfalls) Beispielen dafür was schief laufen kann. (Auch wenn mir das bewusst ist das da Dinge schief laufen können).

              Gruß

              Remiind

              W Offline
              W Offline
              Wildbill
              schrieb am zuletzt editiert von Wildbill
              #6

              @remiinD sagte in PortForwarding doch gar nicht so schlimm!?:

              Ich wollte wissen wie ihr das Risiko einschätzt mit (bestenfalls) Beispielen dafür was schief laufen kann. (Auch wenn mir das bewusst ist das da Dinge schief laufen können).

              Schlimmster Fall: Dein Raspi bekommt per automatischem Update alle 6 Stunden ein Update, welches eine zu diesem Zeitpunkt nicht bekannte Sicherheitslücke enthält. Ein Hacker, der fleissig im Quellcode mitgelesen (oder die Lücke gar selber dort platziert hat, ist ja Open Source )hat, weiss, wie er sie auszunutzen hat und besorgt sich so Adminrechte auf Deinem Raspi. Somit ist es ihm ein leichtes, sich in Deinem gesamten Netzwerk umzusehen. Vielleicht findet er ein NAS mit persönlichen Dokumenten und Bildern. Möglicherweise lädt er es sich nur runter, um es in Ruhe zu untersuchen. Vielleicht verschlüsselt er es auch einfach. Oder er installiert erst einmal einen Trojaner, so dass er jederzeit mal wieder vorbeischauen kann, auch wenn die Lücke gepatcht wurde. Und so weiter.

              JEDER offene von außen erreichbare Port ist ein Sicherheitsrisiko. Sofern man nicht alles zu 100% Überwacht und selbst programmiert hat, kann immer mal irgendwo eine ungepatchte Sicherheitslücke vorhanden sein, ERST RECHT, wenn man Updates sofort (alle 6 Stunden) und ohne weitere Kontrolle installieren lässt.

              Sicher ist eben nur alles, was zu ist, oder mit möglichst hoher Verschlüsselung (VPN). Und 100% Schutz gibt es leider nicht. Nirgends und Niemals.

              Gruss, Jürgen

              1 Antwort Letzte Antwort
              1
              • H Offline
                H Offline
                hans_999
                Gesperrt
                schrieb am zuletzt editiert von
                #7

                Manchmal geht's halt schief.
                Ursachen dafür gibt's zuhauf (angefangen von Nichtwissen, Zufall, Einspielen eines Backup, ...)
                Beispiel gefällig?
                https://homematic-forum.de/forum/viewtopic.php?f=26&t=53197
                Viel Spaß beim Lesen und noch mehr Spaß beim Warten, bis es passiert.

                Und das ging noch glimpflich ab, war wohl nur ein Skript-Kid.

                1 Antwort Letzte Antwort
                0
                • P Offline
                  P Offline
                  peterfido
                  schrieb am zuletzt editiert von
                  #8

                  Hallo,
                  der Aufbau einer VPN Verbindung sind bei mir 2 Touches. Für kryptische Passwörter wären es wohl wesentlich mehr. Ich hatte eine private Fotosammlung im Internet. Was da in den Logs stand hat mich dazu bewogen, die Seite aufzugeben.

                  Gruß

                  Peterfido


                  Proxmox auf Intel NUC12WSHi5
                  ioBroker: Debian (VM)
                  CCU: Debmatic (VM)
                  Influx: Debian (VM)
                  Grafana: Debian (VM)
                  eBus: Debian (VM)
                  Zigbee: Debian (VM) mit zigbee2mqtt

                  1 Antwort Letzte Antwort
                  0

                  Hey! Du scheinst an dieser Unterhaltung interessiert zu sein, hast aber noch kein Konto.

                  Hast du es satt, bei jedem Besuch durch die gleichen Beiträge zu scrollen? Wenn du dich für ein Konto anmeldest, kommst du immer genau dorthin zurück, wo du zuvor warst, und kannst dich über neue Antworten benachrichtigen lassen (entweder per E-Mail oder Push-Benachrichtigung). Du kannst auch Lesezeichen speichern und Beiträge positiv bewerten, um anderen Community-Mitgliedern deine Wertschätzung zu zeigen.

                  Mit deinem Input könnte dieser Beitrag noch besser werden 💗

                  Registrieren Anmelden
                  Antworten
                  • In einem neuen Thema antworten
                  Anmelden zum Antworten
                  • Älteste zuerst
                  • Neuste zuerst
                  • Meiste Stimmen


                  Support us

                  ioBroker
                  Community Adapters
                  Donate
                  FAQ Cloud / IOT
                  HowTo: Node.js-Update
                  HowTo: Backup/Restore
                  Downloads
                  BLOG

                  414

                  Online

                  32.8k

                  Benutzer

                  82.8k

                  Themen

                  1.3m

                  Beiträge
                  Community
                  Impressum | Datenschutz-Bestimmungen | Nutzungsbedingungen | Einwilligungseinstellungen
                  ioBroker Community 2014-2025
                  logo
                  • Anmelden

                  • Du hast noch kein Konto? Registrieren

                  • Anmelden oder registrieren, um zu suchen
                  • Erster Beitrag
                    Letzter Beitrag
                  0
                  • Home
                  • Aktuell
                  • Tags
                  • Ungelesen 0
                  • Kategorien
                  • Unreplied
                  • Beliebt
                  • GitHub
                  • Docu
                  • Hilfe